Aangedreven door
Crypto News

Meer dan 40 cryptobedrijven luiden de alarmklok over de beveiligingskloof bij AI

Meer dan 40 organisaties op het gebied van Bitcoin en digitale activa vragen toonaangevende laboratoria voor kunstmatige intelligentie (AI) om gescreende open-sourcebeveiligingsonderzoekers onder gecontroleerde omstandigheden vroegtijdig toegang te verlenen tot krachtige AI-systemen, met het argument dat aanvallers een oneerlijk voordeel behalen.

GESCHREVEN DOOR
DELEN
Meer dan 40 cryptobedrijven luiden de alarmklok over de beveiligingskloof bij AI

Belangrijkste punten

  • Meer dan 40 organisaties, waaronder Coinbase, hebben de brief van 10 augustus over toegang tot kunstmatige intelligentie (AI) ondertekend.
  • Het ecosysteem van Bitcoin, met een waarde van meer dan 1 biljoen dollar, krijgt te maken met snellere, door AI ondersteunde zoektochten naar kwetsbaarheden.
  • AI-laboratoria zullen de komende maanden mogelijk reageren op vijf gevraagde toegangsmaatregelen.

Het Bitcoin Policy Institute publiceerde de open brief, getiteld „Defenders Need the Frontier“, op 10 augustus. Tot de ondertekenaars behoren Coinbase, Bitgo, Block, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Strategy, MARA, Galaxy, Trezor en groepen die ontwikkelaars ondersteunen, zoals Brink, Chaincode Labs, Btrust, OpenSats en BTCPay Server.

Een race tussen aanvallers en verdedigers

Het verzoek draait om een veranderende realiteit op het gebied van cyberbeveiliging. Geavanceerde AI-systemen kunnen enorme hoeveelheden computercode scannen, mogelijke zwakke plekken identificeren en onderzoekers helpen testen of een kwetsbaarheid kan worden misbruikt.

Dat kan beveiligingsbeoordelingen sneller en grondiger maken. Het kan aanvallen ook goedkoper en gemakkelijker opschaalbaar maken. Dit nieuws volgt op het recente beveiligingslek bij Coldcard, waarbij AI vermoedelijk de firmwarefout van de hardware-wallet had opgemerkt voordat deze tot een explosie leidde.

Bitcoin Policy Institute open AI letter website screenshot.
Screenshot van de website met de open AI-brief van het Bitcoin Policy Institute.

De coalitie stelt dat grote AI-laboratoria en een kleine groep geselecteerde partners vaak al in een vroeg stadium inzicht krijgen in die mogelijkheden, terwijl de mensen die veelgebruikte open-source financiële software onderhouden dat niet hebben. Tegen de tijd dat krachtigere tools op grote schaal beschikbaar komen, zo stelt de brief, hebben aanvallers mogelijk al manieren gevonden om toegang te krijgen tot vergelijkbare mogelijkheden, deze te kopiëren of zelf te ontwikkelen.

„Frontier AI verandert de economische verhoudingen van zowel beveiligingsonderzoek als cyberoperaties“, aldus de brief. Er wordt voor gewaarschuwd dat verdedigers vaak te maken krijgen met veiligheidsbeperkingen wanneer ze openbare AI-producten proberen te gebruiken voor legitiem onderzoek, waardoor ze „voor kritische beveiligingsbeoordelingen aangewezen zijn op minder krachtige open-source-alternatieven“.

Bitcoin Policy Institute open AI letter website screenshot.
28 van de 40 bitcoin- en cryptobedrijven die de brief hebben ondertekend. Bron afbeelding: website van het Bitcoin Policy Institute met de open AI-brief.

Open-source-modellen zijn AI-systemen waarvan de onderliggende software door externe ontwikkelaars kan worden gedownload en aangepast. Ze kunnen nuttig zijn, maar volgens de coalitie zijn ze mogelijk niet vergelijkbaar met de krachtigste modellen die door grote laboratoria worden aangeboden. Dit verschil is van belang wanneer een klein team complexe software moet inspecteren waarmee echt geld wordt verwerkt.

Wat staat er op het spel

Volgens de brief beveiligt bitcoin alleen al meer dan 1 biljoen dollar aan waarde. Het bredere systeem van digitale activa is ook afhankelijk van open-source-software voor wallets, cryptografische bibliotheken, betalingsverwerkers, beurzen, bewaarservices en Lightning Network-tools.

Een fout in een van deze onderdelen kan ernstige gevolgen hebben. Digitale activa functioneren vaak als instrumenten aan toonder: controle over de cryptografische inloggegevens kan controle over het geld betekenen. Zodra geld is overgemaakt, kan terugvordering moeilijk of onmogelijk zijn.

Dat maakt snelle detectie bijzonder belangrijk voor consumenten met spaargeld, handelaren die bitcoinbetalingen accepteren en bedrijven die de activa van klanten beveiligen. De coalitie stelt dat beveiligingszwakheden niet alleen softwaresystemen in gevaar kunnen brengen, maar ook pensioenrekeningen, bedrijfsfondsen, noodspaargelden en institutioneel kapitaal.

In de brief staat dat de druk al merkbaar is bij kleine onderhoudsteams. Er wordt gemeld dat het Bitcoin Policy Institute meldingen heeft ontvangen dat geavanceerde actoren, waaronder mogelijk buitenlandse tegenstanders, gebruikmaken van geavanceerde AI-mogelijkheden om druk uit te oefenen op open-sourceontwikkelaars. Zelfs mislukte aanvallen kunnen tijd en geld kosten die onderhoudsmedewerkers anders zouden besteden aan het verbeteren van hun software.

Een recente audit toonde de defensieve kracht van AI aan

Dit initiatief volgt op een vrijwilligersproject van begin augustus, het ‘Bitcoin Red Team’, waarbij AI-ondersteunde tools werden gebruikt om Bitcoin-gerelateerde code te controleren. Tot de deelnemers behoorden Cashu-ontwikkelaar Calle en Rob Hamilton, CEO van Anchorwatch.

X screenshot.
Bron afbeelding: X op 5 augustus 2026.

In een vroege momentopname die op X werd geplaatst, beoordeelde de groep 390 projecten in ongeveer 27,5 uur en rapporteerde ze zo’n 4.962 bevindingen. Daaronder bevonden zich tientallen die als kritiek werden aangemerkt en honderden die als zeer ernstig werden beschouwd. Het team maakte gebruik van verschillende AI-systemen, waaronder Kimi K3 van Moonshot, systemen van OpenAI en varianten van Claude van Anthropic, terwijl Opensats hielp bij het financieren van de rekenkosten, die naar verluidt in de tienduizenden dollars lagen.

Dergelijke bevindingen zijn niet automatisch bevestigde kwetsbaarheden. Door AI gegenereerde rapporten moeten nog steeds door ervaren mensen worden geverifieerd, op ernst worden beoordeeld en de reparaties moeten worden gecoördineerd. Maar de omvang van de inspanning toonde aan hoe snel AI beveiligingsonderzoekers kan helpen bij het doorzoeken van complexe code, wat anders veel langer zou duren.

De coalitie zegt dat toegangsbeperkingen de groep dwongen om tijdens haar eerste werkzaamheden sterk afhankelijk te zijn van beschikbare modellen. Haar bredere argument is dat gekwalificeerde beveiligingsdeskundigen de meest geavanceerde systemen moeten kunnen gebruiken voordat die systemen gangbare hulpmiddelen worden voor criminelen of vijandige regeringen.

Een daadwerkelijke inbreuk verhoogde de inzet

Het debat werd urgenter nadat BTCPay Server een kritieke kwetsbaarheid openbaar maakte die van invloed was op versies vóór 2.4.2. BTCPay is open-source software die handelaren helpt bij het accepteren van Bitcoin-betalingen.

Door het beveiligingslek zou een niet-geauthenticeerde aanvaller op afstand gevoelige beheerdersgegevens voor LND kunnen verkrijgen, een veelgebruikte implementatie van het Lightning Network. Met die inloggegevens zou een aanvaller controle kunnen krijgen over aangesloten wallets en geld kunnen weghalen. Het beveiligingslek werd actief misbruikt en sommige exploitanten meldden verliezen.

Het incident leverde een concreet voorbeeld op voor de stelling in de brief. Leden van het Bitcoin Red Team hielpen bij het analyseren van het probleem, terwijl Craig Raw, ontwikkelaar van de Sparrow Wallet, volgens het bronrapport een sleutelrol speelde bij het opsporen ervan nadat hij er zelf door was getroffen. BTCPay stelde dat AI de balans tussen aanvallers en verdedigers verandert door de kosten voor het controleren van grote codebases te verlagen.

De coalitie vraagt niet om openbare vrijgave

De ondertekenaars pleiten niet voor onbeperkte openbare toegang tot de meest cyberbekwame AI-modellen. In plaats daarvan willen ze permanente programma’s voor vertrouwde toegang voor personen en groepen die kunnen aantonen dat ze legitieme beveiligingsverantwoordelijkheden hebben.

De door hen voorgestelde programma’s zouden vroegtijdige, gecontroleerde toegang bieden tot geavanceerde modellen, inclusief pre-release-systemen waar van toepassing. Ze streven ook naar voldoende rekencapaciteit voor langlopende AI-taken, beveiligde ruimtes om privé- of onder embargo staande code te inspecteren, en directe communicatiekanalen met beveiligingsteams van laboratoria.

In de brief wordt laboratoria specifiek gevraagd om de toegang niet te beperken tot grote bedrijven en overheden. Kleine non-profitorganisaties, onafhankelijke beheerders en vrijwillige ontwikkelaars beschermen vaak software die door miljoenen mensen wordt gebruikt, zo staat er, maar beschikken mogelijk niet over de middelen of institutionele banden die nodig zijn om deel te nemen aan bestaande programma’s.

„Verdedigers hebben de grensgebieden nodig“, zo concludeert de brief. „Geef hen alstublieft een eerlijke voorsprong.“

Wat er vervolgens gebeurt, hangt af van de vraag of toonaangevende AI-laboratoria hun gespecialiseerde toegangsprogramma’s voor cyberbeveiliging uitbreiden en of zij open-source financiële infrastructuur opnemen in hun toelatingsregels. De brief staat nog open voor aanvullende handtekeningen, en bitcoin-gebruikers, handelaren en investeerders moeten uitkijken naar reacties van de laboratoria, nieuwe auditresultaten en verdere openbaarmakingen van softwareprojecten die vertrouwen op AI-ondersteunde beveiligingsbeoordelingen.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.